Utilisation du service OAuth2 Proxy (oauth2-proxy)
Le serviceOAuth2 Proxy fournit une méthode avancée de gestion de l'authentification et du contrôle d'accès pour les applications Ceph. Le service oauth2-proxy s'intègre avec des fournisseurs d'identité externesIdPs pour fournir une authentification sécurisée et flexible avec le protocole OpenID Connect(OIDC). oauth2-proxy agit comme une passerelle d'authentification, garantissant que l'accès aux applications Ceph est étroitement contrôlé.
L'utilisation du service Proxy OAuth2 avec authentification nécessite l'utilisation de la passerelle de gestion Ceph (mgmt-gateway). Pour plus d'informations, voir Utilisation de la passerelle de gestion Ceph (mgmt-gateway).
oauth2-proxy offre de multiples avantages.- Sécurité renforcée
- Fournit une authentification solide grâce à l'intégration avec des IdPs externes en utilisant le protocole OIDC.
- Connexion unique(SSO) transparente
- Permet un SSO transparent dans toutes les applications de surveillance Ceph, améliorant ainsi le contrôle d'accès des utilisateurs. Pour plus d'informations sur l'activation du SSO OAuth2 pour le Ceph Dashboard, voir Activation de l'authentification unique OAuth2.
- Authentification centralisée
- Centralisation de la gestion de l'authentification, ce qui réduit la complexité et améliore le contrôle de l'accès.
Le déploiement du service " oauth2-proxy offre une sécurité accrue. Une fois le service " oauth2-proxy déployé, tous les accès aux applications Ceph doivent être authentifiés par l'IdP externe à l'aide de l'OIDC. L'authentification empêche les utilisateurs non autorisés d'accéder à des informations sensibles. Les utilisateurs sont redirigés vers l'IdP pour se connecter, puis renvoyés vers l'application demandée. Cette configuration garantit un accès sécurisé et s'intègre parfaitement à la pile de gestion Ceph. Les applications Prometheus, Alertmanager et Grafana Ceph nécessitent toutes une authentification via l'IdP requis.
Le oauth2-proxy service utilise le projet open source OAuth Provider, qui facilite l'intégration du service à divers fournisseurs d'identification externes ( IdPs, ) et offre un mécanisme d'authentification sécurisé et flexible. Pour obtenir la liste complète des fournisseurs OAuth valides, consultez la section Configuration du fournisseur OAuth dans la documentation du proxy OAuth2.
Limitations du proxy OAuth2
oauth2-proxy ne prend pas en charge les configurations de haute disponibilité.